La résolution DNS inverse, ça vous dit quelque chose ? Elle permet de retrouver un nom de domaine associé à une adresse IP, et c’est un moyen communément utilisé par les serveurs de mail pour montrer patte blanche. En effet le domaine se porte garant des activités de l’adresse IP, et via la base whois on peut directement contacter le responsable.

Sommaire

Introduction

DNS est un système communément utilisé sur internet, et pourtant sa compréhension reste superficielle par l’ensemble des internautes, mais probablement également par une bonne partie de professionnels. A croire que plus un protocole est la base de tout, moins on lui accorde d’importance. Il n’y a qu’à voir le succès très faible que rencontrent DNSSEC le successeur de DNS, et IPv6, le successeur d’IPv4.

Ce que tout le monde sais, c’est que DNS fait la relation entre un nom de domaine demandé par l’utilisateur, et une adresse IP publique pour se connecter au bon serveur. Voyons maintenant comment tester la résolution DNS inverse, c’est à dire demander un nom de domaine associé à une adresse IP.

 

Tester la résolution DNS inverse

Le champ PTR directement

Par construction, la requête DNS de résolution inverse se compose de l’adresse IP écrite à l’envers (pourquoi pas) et du suffixe in-addr.arpa.

Grâce à l’outil dig, voici que que cela donne en interrogeant le domaine associé à l’adresse IP 8.8.4.4 qui est un résolveur DNS public de Google.

La sortie de l’outil dig est explicite, avec la partie QUESTION SECTION et ANSWER SECTION. Le format de requête est plutôt bien fait car il autorise les administrateurs réseau à définir des règles de résolution DNS par groupes d’adresses IP, comme si chaque portion de l’adresse IP (séparée par des points) était une zone DNS. On peut ainsi envisager un enregistrement DNS sur le serveur qui ressemble à aaa.bbb.ccc.in-addr.arpa. 3600 IN PTR mon.domaine.com .

 

Requête de résolution inverse

L’utilisation du suffixe in-addr.arpa est licite mais un peu lourde. Pour faciliter l’opération on peut utiliser l’option -x de dig comme suit.

La même chose avec nslookup.

 

Configurer la résolution DNS coté serveur

On rentre dans la partie difficile du sujet, configurer ses zones de résolution DNS inverse correctement pour que votre propre serveur DNS se comporte comme décrit plus haut. Pour l’heure je vais me contenter de quelques ressources utiles sur le sujet.